CVE-2024-0756: Luka wtyczki WordPress 'Insert or Embed Articulate Content' umożliwiająca wstrzyknięcie iFrame

Wtyczka WordPress 'Insert or Embed Articulate Content' pozwala na wstrzyknięcie iFrame bez walidacji URL, co stwarza ryzyko załadowania nieautoryzowanych treści.
CVE-2024-0756CVSS 5.4CMS

CVE-2024-0756: Luka wtyczki WordPress 'Insert or Embed Articulate Content' umożliwiająca wstrzyknięcie iFrame

Wtyczka WordPress 'Insert or Embed Articulate Content' pozwala na wstrzyknięcie iFrame bez walidacji URL, co stwarza ryzyko załadowania nieautoryzowanych treści.

CVSS
5.4 MEDIUM
EPSS
10.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
insert or embed articulate content

Co wiadomo

Wtyczka WordPress 'Insert or Embed Articulate Content' w wersji 4.3.0 nie weryfikuje poprawnie adresów URL podczas dodawania iFrame, co pozwala atakującym na wstrzyknięcie iFrame i załadowanie dowolnej zawartości z zewnętrznych stron.

Wpływ biznesowy

Luka może prowadzić do załadowania nieautoryzowanych treści w witrynie, co może skutkować naruszeniem integralności strony, obniżeniem zaufania użytkowników oraz potencjalnym wykorzystaniem do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować ryzyko i podjąć działania ograniczające ekspozycję.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie zastosowanie. W przypadku braku łatki, ogranicz ekspozycję funkcji dodawania iFrame, monitoruj logi serwera pod kątem nieautoryzowanych wstawek oraz rozważ tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS